內(nèi)存取證第一步——進(jìn)程內(nèi)存Dump與內(nèi)存鏡像Dump
2
Linux系統(tǒng)下如何轉(zhuǎn)儲(chǔ)內(nèi)存
進(jìn)程內(nèi)存轉(zhuǎn)儲(chǔ)
#ProcDump-for-Linux#
◆ 簡(jiǎn)介
ProcDump linux版功能與windows版基本相同,使用方式有所變化
◆ 下載地址
https://github.com/Sysinternals/ProcDump-for-Linux
◆ 環(huán)境限制
僅Linux系統(tǒng)下使用,開發(fā)者給出了rpm包和deb包
開發(fā)者給出的可運(yùn)行環(huán)境:
· Red Hat Enterprise Linux / CentOS 7
· Fedora 29
· Ubuntu 16.04 LTS
所支持的Linux發(fā)行版下安裝方式
https://github.com/Sysinternals/ProcDump-for-Linux/blob/master/INSTALL.md
◆ ProcDump-for-Linux使用方式
1. rpm -Uvh
rpm -Uvh
https://packages.microsoft.com/config/centos/7/packages-microsoft-prod.rpm
2. yum install procdump
輸入procdump檢查是否安裝成功
查看上面procdump給出的參數(shù)詳情來(lái)看,指定PID號(hào)需要加參數(shù)-p
或者使用-w直接指定進(jìn)程名來(lái)進(jìn)行dump
內(nèi)存鏡像
#Linux Memory Grabbe#
◆ 簡(jiǎn)介
Linux Memory Grabber一個(gè)用于轉(zhuǎn)儲(chǔ)Linux內(nèi)存并創(chuàng)建Volatility(TM)配置文件的腳本。
◆ 下載地址
https://github.com/halpomeranz/lmg/
◆ 環(huán)境限制
僅在Linux系統(tǒng)下使用
◆ 安裝步驟
該工具可以安裝到U盤中,安裝方式:
https://github.com/halpomeranz/lmg/blob/master/INSTALL
◆ 前期準(zhǔn)備
Lmg: https://github.com/halpomeranz/lmg/ 腳本主程序
avml:https://github.com/microsoft/avml(可直接下載二進(jìn)制文件) Linux的便攜式內(nèi)存采集工具
LiME: https://github.com/504ensicsLabs/LiME
下載來(lái)的所有文件必須處于同一文件夾
◆ 安裝過(guò)程
新建目錄Linux_M(jìn)emory_Grabber
將需要用到的文件復(fù)制到新鍵的目錄中
Cp lmg/lmg Linux_M(jìn)emory_Grabber/
修改avml二進(jìn)制文件名
mv avml avml-$(uname -m)
mv avml-convert avml-convert-$(uname -m)
添加執(zhí)行權(quán)限
chmod +x avml-convert-x86_64 avml-x86_64
進(jìn)入到LiME/src目錄
Cd LiME/src
Patch < ../../../lmg/lime-Makefile.patch
# Centos7下patch 命令使用yum -y install patch安裝即可
到這里即安裝完成,可以使用二進(jìn)制文件lmg來(lái)轉(zhuǎn)儲(chǔ)Linux系統(tǒng)內(nèi)存,該項(xiàng)目地址中還可以配置Volatility進(jìn)行聯(lián)動(dòng)。
#使用lmg轉(zhuǎn)儲(chǔ)linux內(nèi)存鏡像#
./lmg -y
轉(zhuǎn)儲(chǔ)成功,保存路徑在當(dāng)前目錄下capture文件下
.lime為后綴的文件為系統(tǒng)內(nèi)存轉(zhuǎn)儲(chǔ)文件,可用與導(dǎo)入Volatility進(jìn)行內(nèi)存分析。
部分內(nèi)容源自互聯(lián)網(wǎng)公開資料整理

發(fā)表評(píng)論
請(qǐng)輸入評(píng)論內(nèi)容...
請(qǐng)輸入評(píng)論/評(píng)論長(zhǎng)度6~500個(gè)字
圖片新聞
-
機(jī)器人奧運(yùn)會(huì)戰(zhàn)報(bào):宇樹機(jī)器人摘下首金,天工Ultra搶走首位“百米飛人”
-
存儲(chǔ)圈掐架!江波龍起訴佰維,索賠121萬(wàn)
-
長(zhǎng)安汽車母公司突然更名:從“中國(guó)長(zhǎng)安”到“辰致科技”
-
豆包前負(fù)責(zé)人喬木出軌BP后續(xù):均被辭退
-
字節(jié)AI Lab負(fù)責(zé)人李航卸任后返聘,Seed進(jìn)入調(diào)整期
-
員工持股爆雷?廣汽埃安緊急回應(yīng)
-
中國(guó)“智造”背后的「關(guān)鍵力量」
-
小米汽車研發(fā)中心重磅落地,寶馬家門口“搶人”
最新活動(dòng)更多
-
即日-9.1立即下載>> 【限時(shí)下載】ADI中國(guó)三十周年感恩回饋助力企業(yè)升級(jí)!
-
即日-9.16點(diǎn)擊進(jìn)入 >> 【限時(shí)福利】TE 2025國(guó)際物聯(lián)網(wǎng)展·深圳站
-
10月23日立即報(bào)名>> Works With 開發(fā)者大會(huì)深圳站
-
10月24日立即參評(píng)>> 【評(píng)選】維科杯·OFweek 2025(第十屆)物聯(lián)網(wǎng)行業(yè)年度評(píng)選
-
11月27日立即報(bào)名>> 【工程師系列】汽車電子技術(shù)在線大會(huì)
-
12月18日立即報(bào)名>> 【線下會(huì)議】OFweek 2025(第十屆)物聯(lián)網(wǎng)產(chǎn)業(yè)大會(huì)
推薦專題
- 1 阿里首位程序員,“掃地僧”多隆已離職
- 2 先進(jìn)算力新選擇 | 2025華為算力場(chǎng)景發(fā)布會(huì)暨北京xPN伙伴大會(huì)成功舉辦
- 3 宇樹機(jī)器人撞人事件的深度剖析:六維力傳感器如何成為人機(jī)安全的關(guān)鍵屏障
- 4 清華跑出具身智能獨(dú)角獸:給機(jī)器人安上眼睛和大腦,融資近20億
- 5 特朗普要求英特爾首位華人 CEO 辭職
- 6 踢館大廠和微軟,剖析WPS靈犀的AI實(shí)用主義
- 7 騰訊 Q2 財(cái)報(bào)亮眼:AI 已成第二增長(zhǎng)曲線
- 8 谷歌吹響AI沖鋒號(hào),AI還有哪些機(jī)會(huì)
- 9 蘋果把身家押在Siri上:一場(chǎng)輸不起的自我革命
- 10 騰訊米哈游押寶的中國(guó)AI應(yīng)用,正在海外悶聲發(fā)財(cái)